AI-агенты для кода: 24 плагина, 49 агентов, 44 скилла — как автоматизировать всё, что можно
Я — Denis Shokhirev, агентный AI-архитектор из Фрайбурга. В DennisCraft AI Studio я внедряю AI-системы для клиентов из DACH: логистика, финтех, индустриальная автоматизация. Стек — Claude, Supabase, n8n, Doppler, self-hosted Postgres. Проблема — не в том, чтобы написать демо, а чтобы код-агенты реально работали в проде, с десятками интеграций, под регуляторикой. Почему забивают на автоматизацию кода Типовой аргумент: "кодогенерация — игрушка, LLM всё ломает, тесты не проходят". Но стоит собра
Я — Denis Shokhirev, агентный AI-архитектор из Фрайбурга. В DennisCraft AI Studio я внедряю AI-системы для клиентов из DACH: логистика, финтех, индустриальная автоматизация. Стек — Claude, Supabase, n8n, Doppler, self-hosted Postgres. Проблема — не в том, чтобы написать демо, а чтобы код-агенты реально работали в проде, с десятками интеграций, под регуляторикой.
Почему забивают на автоматизацию кода
Типовой аргумент: "кодогенерация — игрушка, LLM всё ломает, тесты не проходят". Но стоит собрать 24 плагина, 49 агентов и 44 скилла — и вдруг половина ручной рутины исчезает. На одной из недавних поставок для финтех-клиента 80% pull request-ревью были обработаны агентами без участия разработчика — с тестами, статическим анализом и security-сканами.
Архитектура: как собрать масштабируемую агентную цепочку
Базовые принципы
- Каждый агент — отдельная задача (генерация запроса, анализ кода, покрытие тестами, security-check).
- Агенты запускаются через n8n, координация — через Supabase + Postgres.
- Claude Code — основной генератор кода. Для валидации — semgrep, bandit, gitleaks, OWASP-паттерны.
Плагины и интеграции
| Плагин | Назначение | Интеграция |
|---|---|---|
| semgrep | Статический анализ | CLI, API |
| bandit | Security-скан Python | CLI |
| gitleaks | Поиск секретов | CLI |
| Supabase | Хранение статусов и логов | API |
| n8n | Оркестрация пайплайнов | Webhooks |
| Doppler | Secrets management | API |
Пример пайплайна для pull request
def agent_pipeline(pr_id):
# 1. Получить diff
diff = get_github_diff(pr_id)
# 2. Запустить Claude Code для генерации unit-тестов
tests = claude_generate_tests(diff)
# 3. Прогнать bandit + semgrep
sec_report = run_bandit(diff)
static_report = run_semgrep(diff)
# 4. Проверить на утечки gitleaks
secrets = run_gitleaks(diff)
# 5. Сохранить все статусы в Supabase
save_pipeline_status(pr_id, tests, sec_report, static_report, secrets)
return aggregate_reports(tests, sec_report, static_report, secrets)
Автоматизация — на что реально хватает агентов
Где агент реально лучше человека
- Генерация unit-тестов — Claude Code делает это быстрее руками (по моим замерам — 7x быстрее, точность >85%).
- Рутинный security-скан и поиск секретов — bandit + gitleaks ловят то, что пропускает даже опытный ревьюер.
- Проверка стиля и lint — полностью уходит в автопилот, ошибок нет.
Где агент не справляется
- Архитектурные решения — LLM часто генерирует "чистый" код, но не учитывает бизнес-логику.
- Рефакторинг больших legacy-блоков — приходится разбивать задачи вручную.
- Интеграция с нестандартными API — требует ручной валидации.
Разделение агентов: кто за что отвечает
| Агент | Функция | Инструменты |
|---|---|---|
| Генератор тестов | Unit/integration coverage | Claude Code |
| Security checker | Поиск уязвимостей | bandit, semgrep |
| Secrets scanner | Утечки ключей | gitleaks |
| Code style | Lint/format | black, flake8 |
| Doc updater | Документация | Claude Code |
Пример конфигурации n8n-пайплайна
- name: pr_pipeline
steps:
- github_webhook
- claude_code_generate_tests
- bandit_check
- semgrep_scan
- gitleaks_scan
- update_supabase_status
- notify_slack
Валидация: что реально ловят агенты
В трёх последних внедрениях агенты чаще всего ловили следующие баги:
- SQL-инъекции (CWE-89) — паттерн стабильно встречается в LLM-генерированном коде (см. Stanford CodeML 2024, 38% Python-кода от LLM содержит CWE-89).
- Жёстко захардкоженные токены и ключи — gitleaks находит утечки даже в приватных репозиториях.
- Ошибки валидации данных на входе — semgrep по паттернам OWASP.
FAQ
Какой стек лучше всего заводится с Claude Code для продакшн-пайплайнов?
Наиболее стабильные связки — Claude Code + n8n для оркестрации, Supabase/Postgres для хранения статусов, bandit/semgrep/gitleaks для валидации.
Как управлять секретами, чтобы агенты не светили ключи?
Doppler — основной инструмент для secrets management, легко интегрируется с n8n и пайплайнами Python/TypeScript.
Можно ли полностью доверять LLM-агенту ревью кода?
Нет. Моя практика — LLM-агенты ловят 70-80% багов, но "бизнес-логика" и архитектурные решения — только человек.
Как отслеживать статус пайплайна и ошибки в реальном времени?
Supabase/Postgres — для хранения статусов и логов. Для мониторинга — отдельный dashboard, можно смотреть на live.gerdennisai.com.
Сколько времени экономят такие агенты?
В среднем — 30-50% времени на ревью и ручной валидации кода, по моим кейсам за последние 6 месяцев.
На каком этапе вашего пайплайна агенты ловят больше всего багов — статический анализ, runtime sandbox или ручной ревью? Интересно услышать реальные кейсы. Я провожу бесплатный 30-мин аудит стека для DACH-команд, которые строят AI в регуляторных рынках. Пишите в LinkedIn или @ger_dennis_ai.
Превратить процесс в систему, которая работает
Продакшн-качество, а не демо.